Crypto news

15.08.2026
09:08

DeadLock se traslada a Polygon, los falsos intercambios ucranianos fueron desmantelados, y otros ciberacontecimientos de la semana

security_new4

La semana pasada trajo un amplio espectro de incidentes, desde el desmantelamiento de esquemas fraudulentos en Ucrania hasta el uso innovador de blockchain en ataques de ransomware. Analizo los eventos clave que están dando forma al panorama de amenazas.

Ucrania: desmantelamiento de la red de casas de cambio falsas Money 24/7

Las autoridades ucranianas detuvieron las actividades de la red fraudulenta Money 24/7, que se hacía pasar por un servicio legítimo de cambio de divisas y criptoactivos. El esquema estaba meticulosamente planificado: los delincuentes crearon sitios web de calidad, mantuvieron activamente un canal de Telegram, registraron una marca comercial e incluso alquilaron una oficina equipada con una caja registradora para crear una ilusión de confiabilidad.

Las víctimas dejaban solicitudes en línea para comprar criptomonedas y luego eran invitadas a la oficina para entregar efectivo. El dinero desaparecía y las monedas prometidas nunca llegaban. Para ganar tiempo, los estafadores devolvían parcialmente los fondos o emitían "garantías por escrito". Durante más de 20 allanamientos en siete regiones del país, se incautaron más de 20 millones de grivnas en efectivo. El organizador enfrenta hasta 12 años de prisión. Este es un claro ejemplo de cómo la estafa "física" clásica se adapta a la temática de las criptomonedas.

El FBI advierte: caza de fotos íntimas

El FBI, junto con la Asociación Nacional de Deportes Universitarios, ha registrado un aumento de ataques dirigidos al robo de fotos y videos íntimos de redes sociales y almacenamientos en la nube. Los estudiantes atletas están en especial riesgo. Los ataques comienzan con SMS o correos electrónicos de phishing, donde se asusta a la víctima con el bloqueo de su cuenta y se le obliga a hacer clic en un enlace o proporcionar un código de verificación.

Después del hackeo, los piratas informáticos exigen un rescate, amenazando con publicar el material. Sin embargo, incluso después del pago, el contenido robado y los datos personales a menudo se venden en la dark web, lo que provoca una nueva ola de extorsión y acoso. Esto es un recordatorio de que la higiene digital y la autenticación multifactor no son solo recomendaciones, sino una necesidad.

Ciberataque a bordo de Delta Air Lines

El incidente en el vuelo 591 de Delta Air Lines, que viajaba de Las Vegas a Atlanta, llamó la atención de toda la industria. A bordo se encontraban participantes de la conferencia de hackers DEF CON 34. Los atacantes forzaron la desconexión de los dispositivos de los pasajeros del Wi-Fi legítimo, desplegando una red falsa "Delta WiFi Fast" con una página de inicio de sesión de phishing para robar contraseñas de Google.

La tripulación, al detectar la anomalía, desactivó el Wi-Fi a bordo durante 30 minutos. Tras el aterrizaje, la policía interrogó a los sospechosos e incautó equipos portátiles de hackeo. Es importante destacar que los sistemas de navegación del avión están aislados de la red de pasajeros, por lo que la seguridad del vuelo no estuvo en peligro. Este caso demuestra cuán sofisticados se están volviendo los ataques en el mundo real.

Jewelbug: espionaje y criptoestafa en un solo paquete

Los analistas de Symantec revelaron la doble vida del grupo chino Jewelbug (Earth Alux). Paralelamente al ciberespionaje contra estructuras gubernamentales en Medio Oriente y Asia, los hackers llevaban a cabo un negocio masivo de criptoestafas. Comprometieron la plataforma de alojamiento web de un proveedor de telecomunicaciones estatal, insertando código JavaScript que robaba las cookies de sesión de los funcionarios.

Para objetivos valiosos, se utilizaba un Adobe Flash falso que instalaba backdoors. En la infraestructura del grupo se encontraron redes neuronales que generaban artículos falsos en cientos de dominios falsos que se hacían pasar por Binance y OKX. Las botnets promocionaban estos sitios en los primeros resultados de los motores de búsqueda. En la base de datos hay más de un millón de registros, 580,000 cookies robadas y miles de credenciales. Esta es una señal alarmante: los hackers patrocinados por estados están monetizando cada vez más sus habilidades en el ámbito de las criptomonedas.

DeadLock: ransomware de nueva generación en Polygon

El grupo DeadLock, con casi un centenar de víctimas en EE. UU., Europa y Turquía, ha revolucionado el enfoque de la infraestructura. En lugar de servidores tradicionales, los hackers han migrado por completo a la descentralización. Su nota de rescate es una aplicación HTML autónoma con chat que funciona directamente en el navegador. El código JavaScript interactúa directamente con los contratos inteligentes en la blockchain de Polygon.

La aplicación lee la dirección IP actual del servidor proxy desde el contrato inteligente. Si las autoridades la bloquean, los hackers simplemente actualizan el registro en el contrato y el chat vuelve a funcionar. Las publicaciones sobre hackeos y los datos filtrados también están vinculados a contratos inteligentes y se distribuyen a través del protocolo descentralizado Wasabi. Esto crea "literalmente infinitas opciones" para evadir bloqueos. Técnicamente, el malware utiliza una combinación de Curve25519 y XChaCha20, se disfraza de carga del sistema y se autodestruye después de su ejecución.

Polonia: ciberataque a una planta de cogeneración a través de la red celular

CERT Polska reveló los detalles de un ataque a una planta de cogeneración que proporciona calefacción a unas 50,000 personas. La singularidad radica en el vector de penetración: los hackers llegaron a la infraestructura crítica a través de la red celular privada del operador de la red eléctrica. Utilizaron un parque eólico sin MFA, luego, a través de un router Teltonika y un controlador WAGO con contraseña de fábrica, penetraron en la red interna de la planta de cogeneración.

El 29 de diciembre, los atacantes pusieron los controladores Siemens S7 en modo de parada, lo que provocó la detención física de la turbina de vapor. Destruyeron metódicamente las pruebas, restableciendo la configuración del equipo. Este es el primer caso registrado del uso de un vector similar en un ataque real a instalaciones industriales. El factor humano y el descuido de la higiene básica de seguridad resultaron nuevamente decisivos.

Mi comentario: La transición de DeadLock a la blockchain no es solo un truco técnico, sino un cambio de paradigma. Las autoridades ya no pueden "apagar" la infraestructura de los extorsionadores bloqueando dominios o servidores. Esto eleva las apuestas para toda la industria de la ciberseguridad y requiere nuevos enfoques para la lucha contra estas amenazas.